买了一个域名,配好了服务器,上线了。
但很多人从来不知道:从外面看这个网站,它到底暴露了什么。DNS 记录、SSL 证书链、HTTP 安全头有没有配、DMARC/DKIM/SPF 是否设置正确、robots.txt 里有没有意外暴露的路径、服务器地理位置在哪……
这些信息不需要什么特殊工具,任何人都能查。问题是把这 30 多项检查手动跑一遍要开好几个网站,花好几个小时。
Web-Check 把这些全打包进了一个界面,输入域名,几十秒内返回全套结果。
先看产品界面

这是 Web-Check 扫描一个网站后的结果面板。每个检查项是一个独立的卡片,一眼能看清楚哪些正常、哪些有问题、哪些信息值得关注。
在线体验地址:web-check.xyz,不需要注册,不需要 API Key,直接输入域名开始扫。
能查什么
覆盖了 30 多项检查,按性质分几个方向:
网络基础
- • IP 信息:域名对应的 IP 地址、归属 ASN、ISP
- • 服务器位置:IP 对应的物理位置,含地图定位、时区、运营商
- • DNS 记录:A、AAAA、MX、NS、CNAME、TXT 全类型记录
- • **DNS 安全扩展(DNSSEC)**:是否启用了防 DNS 欺骗的签名机制
- • 开放端口:哪些端口在监听,对应什么服务
- • 关联域名:同一服务器上还跑了哪些其他域名
安全配置
- • SSL 证书链:证书颁发机构、有效期、是否自签名
- • TLS 密码套件:用的是哪些加密算法,有没有已知脆弱的配置
- • TLS 安全配置:按照 Mozilla TLS Observatory 标准评估
- • HTTP 安全头:HSTS、CSP、X-Frame-Options、X-Content-Type-Options 是否都配了
- • WAF 检测:是否用了 WAF,用的是哪家
邮件安全
- • SPF:哪些服务器被授权可以发这个域名的邮件
- • DKIM:邮件内容是否经过签名
- • DMARC:未通过 SPF/DKIM 的邮件如何处理
- • BIMI:是否配置了品牌邮件图标
情报数据
- • Whois 信息:域名注册时间、到期时间、注册人联系方式
- • 爬虫规则 robots.txt:有没有被刻意隐藏的路径
- • 网页技术栈:基于 Wappalyzer 指纹识别用了哪些框架和服务
- • Cookie 分析:设置了哪些 Cookie,有没有安全属性缺失
- • 恶意软件/钓鱼检测:是否出现在已知的威胁列表里
- • 全球流量排名:基于 Tranco 数据集的流量排名
- • Carbon 碳足迹估算:服务器能耗和排放量估算
- • Wayback 存档历史:这个网站在互联网档案馆里有多少历史快照
几个实际有用的场景
排查自己网站的安全短板
HTTP 安全头是最容易被忽略的一块。很多开发者把网站上线之后,从来没有检查过 CSP 有没有配、HSTS 有没有开、X-Frame-Options 有没有设置。Web-Check 把这几项直接显示出来,缺什么一眼就看到了。
部署新服务前做一次快照
上线前扫一遍,记录一下当前的 TLS 配置、开放端口、DNS 记录,留作基准。有了基准,下次再扫,对比两次结果就能看出变化了什么——加了新服务、DNS 记录变了、证书快过期了。
检查邮件安全配置
SPF/DKIM/DMARC 配错是企业邮件被伪造和钓鱼攻击的主要原因之一。Web-Check 把这三项的实际 DNS 记录都拉出来展示,还能看到 DMARC 策略是 none(只收报告)还是 quarantine / reject(真正拦截)。
自部署:三行命令
不想用公共版本的,自己部署很简单。
Docker直接跑:
docker run -p 3000:3000 lissy93/web-check
# 打开 http://localhost:3000
Netlify 和 Vercel 都有一键部署按钮,自己部署之后可以配几个可选 API Key 来解锁更多数据:
| API Key | 解锁内容 |
|---|---|
GOOGLE_CLOUD_API_KEY | Lighthouse 质量指标 |
REACT_APP_SHODAN_API_KEY | Shodan 关联主机名 |
REACT_APP_WHO_API_KEY | 更完整的 Whois 记录 |
SECURITY_TRAILS_API_KEY | IP 归属组织信息 |
URL_SCAN_API_KEY | URLScan 附加情报 |
不配这些 Key 的话,核心功能照常运行,只是部分检查项的数据来源会用免费接口,信息量少一些。
和同类工具的对比
| | Web-Check | SecurityHeaders.com | Shodan | MXToolbox | | :--------------------------- | :----------------- | :-------------------- | :-------------- | :------------- | | 覆盖范围 | 30+ 项综合检查 | 主要 HTTP 安全头 | 开放端口/服务 | DNS/邮件安全 | | 界面 | ✅ 单页仪表盘 | 评分报告 | 搜索界面 | 工具集合 | | 需要注册 | ❌ | ❌ | 部分功能 | ❌ | | 可自部署 | ✅ Docker | ❌ | ❌ | ❌ | | 开源 | ✅ MIT | ❌ | ❌ | ❌ | | 邮件安全(DMARC/DKIM/SPF) | ✅ | ❌ | ❌ | ✅ | | SSL/TLS 详情 | ✅ | ✅ | ✅ | 部分 | | 技术栈识别 | ✅(Wappalyzer) | ❌ | 部分 | ❌ | | 碳足迹/存档历史 | ✅ | ❌ | ❌ | ❌ |
没有哪一个工具在每个维度上都是最深的——Shodan 的端口扫描比 Web-Check 细,MXToolbox 的邮件诊断比 Web-Check 更专业。Web-Check 的价值是覆盖面广,30 多项放在一个地方,不需要切换工具。
几个使用上的注意点
开放端口检测有延迟
端口扫描通常需要 10-30 秒,有时候结果会 timeout,刷新一次一般能解决。公共实例的扫描速度比自部署慢,是因为资源共享。
DNS 传播期间结果可能不准
刚修改了 DNS 记录,立即扫描结果可能还是旧的,因为 DNS 有 TTL 缓存。等传播完再扫更准。
Shodan 数据需要 API Key
关联主机名这个功能依赖 Shodan API,免费层有限制,配了 Key 之后每天有一定调用额度,超出需要付费。
公共实例对高频扫描有限流
Web-Check 的公共版本有速率限制,短时间内扫很多个域名会被暂时限制。批量场景建议自部署,去掉限制配置。
总结
Web-Check 不是专业渗透测试工具,它是一个防御侧的检查仪表盘——帮你快速了解一个网站从外部看起来长什么样,有哪些配置项缺失或者暴露了不必要的信息。
对于自己维护网站的开发者、做安全评估的团队、或者在做竞品研究的产品经理,这个工具都挺实用,上手几乎没有门槛。
GitHub:https://github.com/lissy93/web-check
